Vai al contenuto
Avanet

Configurare e verificare una WAN PPPoE su Sophos Firewall

PPPoE va configurato su Sophos Firewall quando un modem o un ONT a monte inoltra la connessione in modo trasparente in modalità bridge o passthrough. Il firewall stabilisce quindi la connessione con il provider e riceve l’indirizzo WAN assegnato.

Se è il dispositivo del provider a stabilire la sessione PPPoE, Sophos Firewall riceve normalmente un indirizzo WAN statico o assegnato tramite DHCP. Se entrambi i dispositivi eseguono il NAT, si crea un doppio NAT. In questa configurazione, un’ulteriore connessione PPPoE dal firewall è generalmente superflua e può essere rifiutata come seconda sessione.

⚠️ Prima della modifica deve essere chiaro quale dispositivo stabilisce la sessione PPPoE. Una connessione simultanea dal dispositivo del provider e dal firewall ha senso solo se il provider supporta espressamente più sessioni. Per la modifica è necessario un accesso amministrativo locale o indipendente, poiché un’impostazione errata interrompe immediatamente la connessione Internet.

Raccogliere i dati del provider prima di iniziare

Prima della finestra di manutenzione devono essere disponibili i seguenti valori:

  • Nome utente e password PPPoE oppure requisito di autenticazione esatto del provider
  • Modalità bridge o passthrough del modem o dell’ONT
  • ID VLAN opzionale del provider
  • Nome opzionale dell’Access Concentrator o del servizio
  • Requisito relativo a un indirizzo IP dinamico, fisso o preferito
  • Requisiti DNS e particolarità note relative a MTU o riconnessione
  • Numero di sessioni PPPoE consentite e informazioni su CGNAT

La guida Sophos prevede nome utente e password dell’account PPPoE. Qualsiasi requisito diverso del provider va confermato prima della finestra di manutenzione; non si deve presumere che una password vuota sia supportata. WebAdmin accetta un massimo di 50 caratteri per il nome utente. Se il login è più lungo, occorre chiarirlo con Sophos Support prima della modifica.

La preparazione comprende inoltre un backup della configurazione aggiornato, una finestra di manutenzione e un piano di ripristino. In caso di modifica da remoto, l’unico accesso di gestione non deve passare proprio attraverso la porta WAN che viene riconfigurata.

Configurare l’interfaccia PPPoE

L’esempio seguente utilizza Port2 per una connessione con ONT in modalità bridge. Il provider richiede nome utente, password e VLAN 7, ma non una Preferred IP né un nome del servizio. La VLAN 7 è solo un esempio e non deve essere applicata a una connessione reale senza verifica.

  1. Aprire Network > Interfaces.
  2. Aprire il menu della porta WAN prevista e selezionare Edit interface.
  3. Impostare un nome chiaro, ad esempio WAN-PPPoE, e la zona WAN.
  4. Attivare IPv4 e selezionare PPPoE come IP assignment.
  5. In Username, inserire ad esempio firma@example.net e in Password il corrispondente valore del provider. Non riportare credenziali reali in screenshot o ticket.
  6. Lasciare vuoto Preferred IP se il provider non ha specificato un indirizzo PPPoE fisso.
  7. Assegnare un Gateway name chiaro, ad esempio gw-pppoe, e inserire la Gateway IP address richiesta dal provider per un’interfaccia PPPoE fisica. Su una VLAN PPPoE, invece, questo campo mostra l’indirizzo del gateway configurato.
  8. Lasciare vuoto Access concentrator/service name, a meno che il provider non richieda un nome esatto.
  9. Mantenere LCP echo interval su 20 secondi e LCP failure su 3.
  10. Attivare una riconnessione pianificata solo se richiesta dal provider o dalle esigenze operative.
  11. Se il provider richiede una VLAN per PPPoE, scegliere una delle varianti descritte nella sezione successiva.
  12. Salvare e quindi verificare interfaccia, gateway, DNS e traffico reale di un client.

Una Preferred IP è solo una richiesta al provider. Anche se viene inserito un indirizzo, il server PPPoE può assegnare un IP diverso. Per un indirizzo fisso garantito, il provider deve fornire il servizio appropriato.

Il nome di un Access Concentrator o di un servizio limita la connessione a un endpoint corrispondente. Un valore inventato o scritto in modo errato può impedire la connessione già nella fase di discovery. Per questo motivo, in assenza di un’indicazione esplicita del provider, il campo deve rimanere vuoto.

Implementare correttamente la VLAN del provider

La VLAN del provider può essere configurata in due modi. Entrambi i metodi sono validi, ma non devono essere combinati per la stessa connessione.

Variante 1: impostazione VDSL sulla porta PPPoE fisica

PPPoE viene configurato direttamente sulla porta WAN fisica. In DSL settings, si attiva VDSL e si inserisce l’ID VLAN del provider. SFOS esegue così l’elaborazione VLAN necessaria per la sessione PPPoE.

La denominazione VDSL non significa che il firewall sostituisca un modem DSL o un ONT. Il dispositivo a monte rimane responsabile della linea fisica e della sincronizzazione.

Nell’esempio, sulla porta PPPoE viene impostata la VLAN 7. Sulla stessa connessione non deve poi essere creata un’ulteriore VLAN 7 manuale con una seconda configurazione PPPoE.

Variante 2: PPPoE su una VLAN WAN manuale

In Network > Interfaces > Add interface > Add VLAN, creare innanzitutto una VLAN sulla porta fisica del provider. Assegnare a questa VLAN la zona WAN, l’ID VLAN del provider e PPPoE come assegnazione IPv4. Inserire le credenziali su questa interfaccia VLAN.

Questa configurazione è utile quando l’interfaccia VLAN deve essere esplicitamente visibile e denominata separatamente nel design delle interfacce. Configurare le VLAN su Sophos Firewall spiega i principi dell’interfaccia parent e del tagging VLAN.

Se su un’interfaccia fisica è già configurata una VLAN, SFOS non può semplicemente modificare l’assegnazione IP da Static a PPPoE o DHCP. Occorre prima verificare il design esistente. Le modifiche possono inoltre influire su configurazioni dipendenti di DNS, gateway, SD-WAN, host basati su interfaccia, VLAN e Dynamic DNS. Off conserva la configurazione; eliminare un’interfaccia virtuale può invece rimuovere anche regole e oggetti dipendenti.

Comprendere LCP e la riconnessione

Gli echo LCP verificano se il peer PPP risponde ancora. Con i valori predefiniti, il firewall invia una verifica ogni 20 secondi e considera la sessione non più raggiungibile dopo 3 risposte mancate.

Questi valori costituiscono un punto di partenza ragionevole. Un intervallo più breve rileva prima i problemi, ma su una linea instabile può causare riconnessioni non necessarie. LCP deve quindi essere modificato solo in base a un requisito del provider o a un problema documentato. Deselezionare l’impostazione non disattiva LCP, ma ripristina i valori predefiniti.

Schedule time for reconnect interrompe la sessione PPPoE a un’ora stabilita e la ristabilisce. Può essere utile se il provider impone una disconnessione periodica, ma non è una funzione di riparazione generale. Le connessioni in corso vengono interrotte e, in caso di assegnazione dinamica, l’indirizzo IP pubblico può cambiare. Una riconnessione necessaria deve quindi essere pianificata al di fuori dell’orario di produzione.

Verificare l’intera connessione

Il solo fatto che sia stato assegnato un indirizzo WAN non dimostra che i client possano utilizzare Internet. Dopo il salvataggio, verificare i livelli coinvolti nell’ordine seguente.

Interfaccia e gateway

In Network > Interfaces, l’interfaccia PPPoE deve mostrare Connected e un indirizzo assegnato. Connecting indica che sta ancora ottenendo un indirizzo; Disconnected che l’indirizzo è stato rilasciato. Il gateway WAN fisico associato compare automaticamente in Network > WAN link manager.

Un nuovo gateway WAN è Active per impostazione predefinita. In presenza di più connessioni Internet, può quindi partecipare immediatamente al bilanciamento del carico. Se la nuova connessione PPPoE deve servire solo come riserva, configurare direttamente il gateway come Backup e poi testarlo in modo controllato. La procedura completa è descritta in Configurare e testare il failover WAN.

DNS

In Network > DNS, è possibile utilizzare Obtain DNS from PPPoE oppure configurare consapevolmente un DNS statico. Test name lookup consente di verificare direttamente la risoluzione.

In presenza di più connessioni PPPoE, non si deve presupporre un ordine non documentato dei server DNS ricevuti. Per un design Multi-WAN prevedibile sono opportuni server DNS scelti consapevolmente e test separati.

Regola firewall, NAT e test del client

Il traffico da LAN a WAN richiede una regola firewall appropriata e, in genere, masquerading o SNAT. Comprendere il NAT su Sophos Firewall spiega come interagiscono questi elementi.

Da un client di prova, verificare quindi almeno le seguenti funzioni:

  1. Raggiungibilità di un indirizzo IP esterno.
  2. Risoluzione di un nome DNS.
  3. Accesso a una pagina HTTPS.
  4. Un’applicazione importante per l’operatività.
  5. Una voce di log con la regola firewall e l’interfaccia WAN previste.

Un ping riuscito non è sufficiente. DNS, HTTPS, NAT o un’applicazione possono continuare a non funzionare anche se i piccoli pacchetti ICMP vengono trasmessi.

Se Log Viewer non chiarisce dove termina il percorso, applicare in Diagnostics > Packet capture un filtro ristretto sull’IP e sul protocollo del client. Per i pacchetti inoltrati, In interface, Out interface, Rule ID, NAT ID, Status e Gateway ID devono corrispondere al percorso previsto. La vista prova solo ciò che è stato acquisito; il buffer è limitato a 2048 KB e si arresta quando è pieno, salvo l’attivazione della sovrascrittura ciclica.

Ripristinare la configurazione dopo una modifica non riuscita

Se non viene stabilita una sessione PPPoE, ripristinare lo stato precedente documentato tramite l’accesso amministrativo indipendente. Per una VLAN PPPoE aggiunta, impostarla prima su Off, conservandone la configurazione per l’analisi. Ripristinare quindi il dispositivo del provider e il precedente percorso WAN statico o DHCP con gateway e DNS. Se è stata modificata la porta fisica, ripristinarne i valori registrati. Non eliminare subito la VLAN: la rimozione di un’interfaccia virtuale può cancellare regole e altre configurazioni dipendenti. Proseguire solo dopo la completa verifica del vecchio percorso.

Individuare sistematicamente gli errori PPPoE

Verificare innanzitutto la linea e la configurazione, quindi MTU o altri valori speciali:

  1. Controllare lo stato del link, la sincronizzazione del modem o dell’ONT, il cablaggio e la modalità bridge/passthrough.
  2. Confrontare la VLAN del provider con i dati contrattuali e assicurarsi che non sia stata impostata contemporaneamente tramite l’opzione VDSL e una VLAN manuale.
  3. Verificare esattamente il nome utente, la password opzionale e l’uso di maiuscole e minuscole.
  4. Cancellare Preferred IP e il nome dell’Access Concentrator o del servizio se il provider non ha specificato espressamente questi valori.
  5. Salvare e controllare se l’interfaccia riceve un indirizzo IP e un gateway.
  6. Verificare prima il DNS con Test name lookup e poi da un client.
  7. Controllare la regola firewall, il NAT e Log Viewer.

Per una diagnosi più approfondita in 5. Device Management > 3. Advanced Shell, osservare innanzitutto gli eventi dell’interfaccia:

tail -f /log/networkd.log

networkd.log mostra gli eventi delle interfacce fisiche e virtuali. Il gateway WAN e i possibili eventi di failover sono registrati in dgd.log:

tail -f /log/dgd.log

Interrompere l’output in corso con Ctrl+C. In 4. Device Console è possibile visualizzare ulteriori messaggi di sistema con un comando di sola lettura:

system diagnostics show syslog

La mappatura ufficiale assegna networkd.log alle interfacce fisiche e virtuali e dgd.log agli eventi WAN, gateway e failover. system diagnostics show syslog mostra messaggi di sistema aggiuntivi, ma non fornisce automaticamente una causa PPPoE completa. Registrare il messaggio esatto con ora, interfaccia, versione e un nuovo tentativo. Se le fonti non bastano, acquisire il test riproducibile con un filtro ristretto; Log dei servizi di Sophos Firewall descrive gli altri file.

Schemi tipici:

  • Nessun peer PPPoE trovato: verificare il link, la modalità bridge/passthrough, la VLAN del provider e il nome del servizio opzionale.
  • Autenticazione rifiutata: verificare le credenziali, la lunghezza dei caratteri, l’account del provider e il numero di sessioni consentite.
  • La sessione viene stabilita e poi cade: esaminare la linea, gli eventi del provider, LCP e la riconnessione pianificata.
  • L’indirizzo WAN è presente, ma Internet non funziona: verificare gateway, DNS, regola firewall, NAT e routing.
  • Non funzionano solo i pacchetti grandi o il traffico VPN: analizzare MTU/MSS solo dopo un test riproducibile.

Non modificare MTU e MSS in modo generalizzato

PPPoE aggiunge overhead. Ciò non significa però che ogni connessione debba essere impostata manualmente su una MTU di 1492 o un MSS di 1452. I valori predefiniti funzionano in molti ambienti, mentre VLAN, VPN o tecnologie del provider aggiuntive modificano il percorso effettivo.

Una modifica è utile solo se, ad esempio, i pacchetti piccoli funzionano, i trasferimenti HTTPS di grandi dimensioni si bloccano o i packet capture mostrano ripetuti problemi di frammentazione. Verificare MTU e MSS su Sophos Firewall spiega la misurazione e il calcolo.

Multi-WAN, Dynamic DNS e HA

Una connessione PPPoE stabilita si comporta in WAN Link Manager come un altro gateway WAN fisico. Durante una riconnessione o un failover, tuttavia, possono cambiare l’indirizzo pubblico e tutte le connessioni associate. Ciò riguarda in particolare IPsec, DNAT, allowlist esterne e Remote Access. Con indirizzi dinamici è utile Dynamic DNS su Sophos Firewall, ma non sostituisce il test dei servizi in ingresso.

Se il provider assegna solo un indirizzo CGNAT privato o condiviso, normalmente il firewall non è raggiungibile direttamente da Internet. Dynamic DNS aggiorna soltanto il nome e non elimina CGNAT. Per i servizi in ingresso è necessario un indirizzo pubblico o inoltrato dal provider.

PPPoE è consentito in un cluster HA Active-Passive, ma Sophos dichiara che non avviene il session failover. Il nuovo Primary deve quindi ristabilire la connessione al provider. Il link HA dedicato e le due porte di amministrazione richiedono indirizzi statici. Active-Active richiede indirizzi statici su tutte le interfacce e non supporta quindi una WAN PPPoE. Il design fisico deve garantire l’accesso a entrambi gli appliance dopo il cambio di ruolo. Varianti HA di Sophos Firewall spiega gli altri limiti.

IPv6 è una decisione separata del provider. Se la connessione fornisce Prefix Delegation, IPv6 Prefix Delegation su Sophos Firewall mostra la configurazione separata.

Escludere errori specifici della versione

SFOS 22.0 MR1 Build 490 risolve problemi PPPoE identificati con precisione: NC-174437 per Policy Test tramite PPPoE, NC-173201 per la sincronizzazione delle licenze in HA Active-Passive con PPPoE e NC-167806 per perdita di pacchetti e upload lento con una coda TX di lunghezza 3. Sophos Known Issues indica inoltre NC-181526 come risolto in MR2 Build 546: sulla XGS Appliance diversa da XGS 88/88w, 108/108w, 118/118w e 128/128w, in GA e MR1 i tunnel IPsec su un alias IP di una WAN PPPoE potevano stabilirsi senza trasmettere traffico quando l’accelerazione IPsec era attiva.

Se uno di questi sintomi si verifica su una versione precedente di SFOS 22, occorre innanzitutto pianificare un aggiornamento controllato a una Maintenance Release attualmente supportata. Verifica dell’aggiornamento a SFOS 22 descrive la preparazione. Le vecchie soluzioni temporanee, come la disattivazione generalizzata dell’accelerazione IPsec, non devono far parte di una nuova configurazione standard.

FAQ

Il dispositivo del provider deve funzionare in modalità bridge per PPPoE?

Se Sophos Firewall deve stabilire la sessione PPPoE, il modem o l’ONT a monte deve inoltrare la connessione in modo trasparente. Se il dispositivo del provider stabilisce direttamente la sessione, il firewall riceve normalmente un indirizzo WAN statico o assegnato tramite DHCP.

Con PPPoE la MTU deve essere sempre impostata su 1492?

No. La MTU va modificata solo dopo un errore riproducibile e una misurazione. Valori generici possono essere errati, soprattutto in presenza di VLAN o VPN aggiuntive.

PPPoE funziona in un cluster HA di Sophos Firewall?

Active-Passive supporta PPPoE, ma durante il failover non trasferisce la sessione esistente. Active-Active richiede indirizzi statici sulle interfacce e pertanto non supporta PPPoE.